CVE-2025-10700: Luka CSRF w wtyczce Ally dla WordPress umożliwia nieautoryzowany upload plików SVG

Wtyczka Ally do WordPress ma lukę CSRF umożliwiającą nieautoryzowany upload plików SVG. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2025-10700CVSS 4.3CMS

CVE-2025-10700: Luka CSRF w wtyczce Ally dla WordPress umożliwia nieautoryzowany upload plików SVG

Wtyczka Ally do WordPress ma lukę CSRF umożliwiającą nieautoryzowany upload plików SVG. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
4.3 MEDIUM
EPSS
8.26%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Ally – Web Accessibility & Usability dla WordPress do wersji 3.8.0 zawiera lukę Cross-Site Request Forgery (CSRF) w funkcji enable_unfiltered_files_upload. Pozwala to atakującym na wymuszenie na administratorze włączenia niekontrolowanego uploadu plików, w tym SVG, poprzez spreparowany link.

Wpływ biznesowy

Luka CSRF może umożliwić nieautoryzowany upload plików SVG, co stwarza ryzyko wprowadzenia złośliwych treści na serwer. Może to prowadzić do eskalacji ataków, takich jak XSS lub inne formy naruszenia bezpieczeństwa witryny. Operatorzy stron opartych na WordPress powinni zwrócić uwagę na tę podatność, aby zapobiec potencjalnym incydentom.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Ally i ich instalację. W przypadku braku łatki należy ograniczyć dostęp administratorów do podejrzanych linków i monitorować logi pod kątem nietypowych działań związanych z uploadem plików. Warto również edukować administratorów o ryzyku klikania w nieznane linki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS